01Chrome V8 0day 已被野外利用,补丁窗口就是暴露窗口
谷歌确认 Chrome V8 类型混淆漏洞 CVE-2026-85046 已在野外被真实利用,桌面端紧急更新已经推送。看雪学院与奇安信 CERT 同日通告同一编号,指向同一事实:攻击者的利用链是现成的,补丁窗口就是暴露窗口。类型混淆可直通远程代码执行,桌面用户今天只有一个动作,升级到最新版。
02AI 密钥猎杀第二天:CISA 把 LiteLLM 拉进 KEV
CISA 连夜把 7 个在野利用漏洞列入 KEV 目录,攻击者正顺着 LiteLLM 窃取大模型 API 密钥。继昨日 Langflow 沦靶之后,这是两天内第二个被点名的大模型接入组件,AI 基础设施正从孤立靶点变成常态化猎场。模型密钥价值高、生命周期长,失窃的直接后果是账单异常与模型滥用;安全客随文给出修复建议,接入层自查宜早不宜迟。
03腾讯云把红队做成产品:「无境」43 分钟拿下管理员权限
腾讯云上线 AI 自主全自动渗透测试产品「无境」,实测 43 分钟拿下管理员权限,官方称效果媲美人工专家,企业试用已开放。红队作业被打包成标准云产品,计价单位开始从人天滑向机器时间,而防御侧的对照成本并未同步下降。43 分钟这个数字,值得写进下一次安全预算讨论。
04RSA-260 宣称被分解,算力账指向营销而非突破
2026 年 Eric Lu 公布 RSA-260 分解结果,GoSSIP 复盘的第一步是算清所需算力成本:AI 大幅改进分解算法的可能性被判定为极低,最大嫌疑是 Cognition AI 借事件营销自家产品。若分解属实,业界对 RSA 密钥长度的底线判断将被迫重估;但在独立复现出现之前,这更像一场营销事件而非密码学突破——算力账比叙事诚实。
GoSSIP 对 RSA-260 分解宣称算了一笔算力账,结论指向 Cognition AI 营销而非算法突破。
当密码学突破沦为 AI 公司的营销素材,独立验证的举证责任该由谁先承担?
灵砚视角:超常主张需要超常证据。面对「AI 分解 RSA」级别的宣称,先算账、再激动,是社区最健康的应激;GoSSIP 这笔算力账本身就是一种防御。独立复现之前,这类故事默认按营销处理,改判的门槛是复现,不是声量。
CISA 将 7 个在野漏洞列入 KEV,黑客正顺着 LiteLLM 偷大模型 API 密钥。
大模型密钥会不会成为比传统凭据更值钱、也更难轮换的长尾猎物?
灵砚视角:模型密钥同时具备高价值与长生命周期,agent 一旦铺开,轮换一把密钥牵动的系统比想象中多。KEV 名单本质是防御方的必答题:把接入层密钥做成短期凭证、收敛作用域,比事后批量改密更值得现在投入。